相关疑难解决方法(0)

在 Active Directory 中授予权限以添加用户/修改/更改密码/将它们添加到组中但不能删除它们

我想将委托用户能力添加到:

  • 将新用户添加到容器
  • 更改密码
  • 修改组成员资格
  • 修改用户属性(例如电子邮件/姓名等)
  • 在 OU 之间移动用户

基本上,除了删除帐户之外,用户还可以使用帐户执行大多数操作。我尝试使用委派控制向导,但常见任务太广泛(通常包括删除部分),所以我需要进入自定义任务进行委派。

这是我选择的选项:

  • 只有文件夹中的以下对象(用户对象)

但是最后一个权限页面很宽,我不想给用户太多的权力。任何人都可以分享指定问题需要哪些选项吗?作为对这个的扩展,写下每个选项的含义以及它赋予的权力?

permissions active-directory windows-server-2008-r2

5
推荐指数
1
解决办法
5万
查看次数

Active Directory 权限:删除与移动

我希望我们的帮助台能够移动用户帐户但不能删除它们。以下是我们在受影响的 OU 上设置的当前权限的摘要(这确实允许他们删除用户帐户):

  • 允许 - 完全控制 - 后代用户对象
  • 允许 - 创建/删除用户对象 - 此对象和所有后代对象

如果我通过编辑 ACE 并取消选中“删除”框来更改第一行,我会得到我想要的帮助台无法删除用户对象的结果。但是,当他们尝试在 OU 之间移动用户时,他们会收到拒绝访问错误。

我想要的可能吗?微软真的没有区分移动和删除吗?

permissions active-directory delegation

5
推荐指数
1
解决办法
3714
查看次数